Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.
Süreç listesi ve gizlenen süreçler
Windows çalışan süreçleri bağlı liste hâlinde tutar. Volatility bu listeyi yürür ve sana yazar. Eklenti adı windows.pslist olur.
Liste tek başına yetmez. Saldırgan süreci listeden çıkarabilir. Buna bağ koparma denir. O yüzden ikinci yöntem kullanılır: bellekte süreç yapısı imzasını taramak.
$ vol -f fin-pc12.raw windows.pstree PID PPID ImageFileName 4 0 System 648 4 smss.exe 812 648 winlogon.exe 1204 812 explorer.exe 3188 1204 WINWORD.EXE 4412 3188 powershell.exe 4980 4412 svcupd.exe $ vol -f fin-pc12.raw windows.psscan | grep -v -f pslist_pids.txt 5120 4412 rundll32.exe Exit: 2026-09-14 03:11:40
Süreç kimliği numaraları yeniden kullanılır. Kapanan sürecin numarası bir süre sonra başka bir sürece verilir. Bu yüzden numarayı her zaman başlangıç zamanıyla birlikte not edersin.
Oturum kimliği de ayırt edici bir alandır. Sıfırıncı oturum hizmetlere ayrılır. Kullanıcı arayüzü olan bir programın sıfırıncı oturumda çalışması alışılmış bir durum değildir.
dlllist eklentisi süreç içine yüklenen kitaplıkları verir. Beklenmedik bir yoldan yüklenen kitaplık, yandan yükleme tekniğinin izidir. Yol her zaman addan daha çok şey söyler. Bu listeyi süreç ağacıyla birlikte okumak, gizlenen bağlantıyı bulma sürecini hızlandırır. Eklenti çıktısını dosya yoluna göre süzmek, incelemeyi daha da daraltır.